NIS2 en leveranciersafspraken: zo houdt u regie op de keten
Uw organisatie kan goede beveiligingsmaatregelen hebben en toch worden geraakt door een incident bij een IT-leverancier. NIS2 maakt de aandacht voor deze afhankelijkheden nadrukkelijker. Voor directie en management begint grip bij duidelijke verantwoordelijkheden, uitvoerbare afspraken en inzicht in de opvolging.
De Nederlandse verplichtingen uit de Europese NIS2-richtlijn zijn uitgewerkt in de Cyberbeveiligingswet. Onderstaande aanpak helpt u om leveranciersregie te organiseren rond de risico’s voor uw dienstverlening. De uitwerking van concrete afspraken hangt af van uw organisatie, leveranciers en toepasselijke eisen.
Bepaal welke verplichtingen voor uw organisatie gelden
Maak eerst onderscheid tussen wettelijke toepasselijkheid en eisen die voortkomen uit een klant- of leveranciersrelatie. Of uw organisatie zelf onder de Cyberbeveiligingswet valt, hangt onder meer af van activiteiten, sector, omvang en bijzondere wettelijke criteria. Het NCSC licht deze beoordeling toe en verwijst naar de officiële zelfevaluatie.
Een overeenkomst met een organisatie die onder de wet valt, betekent op zichzelf niet dat alle wettelijke verplichtingen automatisch op uw organisatie overgaan. Wel kunnen aanvullende beveiligingsafspraken nodig zijn. Het NCSC beschrijft hoe zulke eisen bij rechtstreekse toeleveranciers terechtkomen.
Leg daarom afzonderlijk vast welke wetgeving geldt, welke contractuele afspraken bestaan en welke maatregelen u vanuit uw eigen risicobeoordeling nodig vindt. Laat twijfel over de toepasselijkheid gericht beoordelen. Zo voorkomt u dat verschillende verwachtingen onder één algemeen etiket ‘NIS2’ verdwijnen.
Begin bij de gevolgen voor uw dienstverlening
Breng in kaart welke leveranciers uw belangrijke werkprocessen ondersteunen. Wat gebeurt er wanneer een toepassing uitvalt, gegevens niet beschikbaar zijn of onbevoegden toegang krijgen? Bespreek dit met de verantwoordelijke afdelingen, zodat de beoordeling aansluit op het dagelijkse werk.
Artikel 21 van de NIS2-richtlijn benoemt beveiliging van de toeleveringsketen en aandacht voor de kwetsbaarheden en beveiligingspraktijken van rechtstreekse leveranciers. Gebruik die gedachte bij uw eigen overzicht: welke afhankelijkheid bestaat, wat is het mogelijke gevolg en welke informatie ontbreekt nog?
Geef voorrang aan leveranciers waarvan een verstoring grote gevolgen heeft of waarvoor weinig alternatieven bestaan. Neem ook belangrijke onderliggende dienstverleners mee in het gesprek. De NCSC-aanpak voor ketenbeveiliging biedt hiervoor een vertrekpunt.
Vertaal risico’s naar concrete leveranciersafspraken
Werk per belangrijke dienst uit wat de leverancier doet en wat uw organisatie zelf organiseert. Gebruik het NCSC-overzicht voor afspraken met een IT-leverancier als hulpmiddel voor het gesprek. Maak bijvoorbeeld afspraken over:
Toegang: wie toegang krijgt, wie deze goedkeurt en hoe toegang na een functiewijziging of vertrek wordt ingetrokken.
Onderhoud: hoe beveiligingsproblemen worden beoordeeld, wanneer herstel plaatsvindt en wie uitzonderingen bespreekt.
Continuïteit: welke herstelmogelijkheden beschikbaar zijn en hoe betrokken partijen de bruikbaarheid daarvan controleren.
Veranderingen: wanneer u hoort dat de dienst, beveiliging of inzet van een onderleverancier wezenlijk verandert.
Controle: welke informatie u ontvangt en hoe u tekortkomingen samen opvolgt.
Leg vast waar deze afspraken onderdeel worden van de overeenkomst en wie wijzigingen kan goedkeuren. Een algemene toezegging over naleving vraagt daarbij een concrete uitwerking voor de dienst die u afneemt.
Maak incidentmelding en besluitvorming uitvoerbaar
Spreek af bij welke signalen de leverancier contact opneemt, via welk kanaal en met welke eerste informatie. Benoem contactpersonen en vervangers. Leg ook vast wie de gevolgen voor uw dienstverlening beoordeelt en wie beslist over tijdelijke maatregelen.
Houd de melding van leverancier aan opdrachtgever afzonderlijk van een eventuele wettelijke melding aan de bevoegde instanties. De Rijksoverheid wijst op wettelijke termijnen en sectorspecifieke criteria voor significante incidenten. Richt contractuele berichtgeving zo in dat uw organisatie tijdig kan beoordelen en handelen; wacht daarvoor niet op een volledig onderzoek.
Oefen een situatie waarbij ook het gebruikelijke communicatiemiddel uitvalt. Controleer of contactgegevens bereikbaar blijven en of iedereen weet wie de volgende beslissing neemt. Het NCSC adviseert dergelijke oefeningen met ketenpartners.
Vraag onderbouwing die past bij de afspraak
Bepaal vooraf hoe u kunt beoordelen of een afspraak wordt nagekomen. Bij herstel gaat het bijvoorbeeld om de uitkomst van een afgesproken hersteltest; bij toegangsbeheer om een controle van de toegekende rechten. Leg vast wie de aangeleverde informatie inhoudelijk beoordeelt.
Een certificaat of onderzoeksrapport kan daarbij helpen. Controleer wel welke dienst, organisatieonderdelen en periode zijn onderzocht en welke uitzonderingen zijn genoemd. Het NCSC adviseert kritisch te kijken naar de afbakening van certificeringen.
Bewaar bij een conclusie de vindplaats van de onderbouwing. Schrijf op wat hiermee voldoende is aangetoond en welke vraag nog openstaat. Een normenkader of certificaat heeft een eigen reikwijdte; trek daaruit geen algemene conclusie dat aan alle wettelijke verplichtingen is voldaan.
Houd verantwoordelijkheid zichtbaar bij meerdere partijen
Wanneer een IT-beheerder, applicatieleverancier en uw eigen medewerkers samen een dienst ondersteunen, moeten hun werkzaamheden op elkaar aansluiten. Bespreek daarom wie een probleem oppakt dat meerdere partijen raakt en wie de voortgang overziet.
Stel dat medewerkers niet kunnen inloggen op een belangrijke toepassing. Wijs vooraf aan wie de leveranciers samenbrengt, informatie bundelt en het management bijpraat. Leg vast wie een tijdelijke werkwijze beoordeelt. Zo kan de organisatie handelen terwijl het onderzoek naar de oorzaak doorgaat.
Voor organisaties die onder de Cyberbeveiligingswet vallen, heeft het bestuur een eigen verantwoordelijkheid voor het goedkeuren van beveiligingsmaatregelen en het toezicht op de uitvoering. Maak in uw interne rolverdeling duidelijk welke besluiten bij directie of bestuur komen en welke binnen de dagelijkse regie worden genomen.
Volg verbeteringen tot het resultaat is beoordeeld
Neem openstaande afspraken op in één verbeteroverzicht, met verantwoordelijke, prioriteit, beoogd resultaat en moment van beoordeling. Bespreek vertragingen in het leveranciersoverleg en leg vast welke tijdelijke aanpak of beslissing nodig is.
Sluit een actie af nadat het afgesproken resultaat is beoordeeld. Onze aanpak voor de opvolging van een normenkader helpt om bevindingen, maatregelen en onderbouwing verbonden te houden.
De Eviduce NIS2 pre-check is in ontwikkeling voor een eerste indicatie van relevante NIS2-aandachtspunten en mogelijke ketendoorwerking. De uitkomst is geen juridisch oordeel of bewijs van volledige naleving.
Met Regie as a Service helpt Inducem om leveranciersafspraken te vertalen naar overzicht, besluiten en aantoonbare opvolging. Bespreek hoe u meer grip krijgt op uw leveranciers en ketenrisico’s.
Bronnen
Rijksoverheid: Cyberbeveiligingswet; NCSC: toepasselijkheid; NCSC: toeleveranciers; EUR-Lex: NIS2-richtlijn, artikelen 20 en 21; NCSC: ketenbeveiliging; NCSC: leveranciersafspraken; NCSC: afspraken maken; NCSC: naleving. Geraadpleegd in oktober 2026. De praktische regieaanpak is het advies van Inducem.